PowerEdge: Dell EMC iDRAC 다중 취약성(CVE-2018-15774 및 CVE-2018-15776)

Summary: Dell EMC 지침을 통해 iDRAC의 여러 취약성에 대한 위험을 완화하고 해결책을 확인합니다. 영향을 받는 iDRAC 버전에 대한 자세한 내용과 업데이트를 적용하기 위한 다음 단계는 이 가이드를 참조하십시오.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

CVE 식별자: CVE-2018-15774, CVE-2018-15776

심각도: 중간

영향을 받는 제품:

  • 2.61.60.60 이전의 Dell EMC iDRAC7/iDRAC8 버전(CVE-2018-15774 및 CVE-2018-15776)
  • 3.20.21.20, 3.21.24.22, 3.21.26.22 및 3.23.23.23 이전의 Dell EMC iDRAC9 버전(CVE-2018-15774)

요약
영향을 받는 시스템을 위험에 처하도록 악용할 가능성이 있는 여러 취약성을 해결하기 위해 Dell EMC iDRAC가 업데이트되었습니다.
 
상세 정보

  • 권한 상승 취약성(CVE-2018-15774)
2.61.60.60 이전의 Dell EMC iDRAC7/iDRAC8 버전 및 3.20.21.20, 3.21.24.22, 3.21.26.22, 3.23.23.23 이전의 iDRAC9 버전에는 권한 상승 취약성이 있습니다. 운영자 권한을 가진 인증된 악의적인 iDRAC 사용자가 Redfish 인터페이스의 권한 검사 결함을 악용하여 관리자 액세스 권한을 얻을 수 있습니다.

 
 

  • 부적절한 오류 처리 취약성(CVE-2018-15776)
2.61.60.60 이전의 Dell EMC iDRAC7/iDRAC8 버전에는 부적절한 오류 처리 취약성이 있습니다. 시스템에 물리적으로 액세스할 수 있는 인증되지 않은 공격자가 이 취약성을 악용하여 u-boot 셸에 액세스할 수 있습니다.
 
참고: 다른 iDRAC 모델은 위에 설명된 취약성의 영향을 받지 않습니다.

 

Cause

.

Resolution

해결 방법:   
다음 Dell EMC iDRAC 펌웨어 릴리스에 이 취약성에 대한 해결 방법이 포함되어 있습니다.

 

iDRAC iDRAC 펌웨어 버전

iDRAC9
3.20.21.20
3.21.24.22
3.21.26.22
3.23.23.23
iDRAC8 2.61.60.60
iDRAC7 2.61.60.60

 

참고: 게시 날짜를 기준으로 사용 가능

Dell Technologies는 모든 고객이 가능한 한 빨리 업그레이드할 것을 권장합니다. 

iDRAC에 대한 Dell EMC 모범 사례:

Dell EMC는 iDRAC 펌웨어를 최신으로 유지하는 것 외에도 다음과 같은 권장 사항을 권장합니다.

  • iDRAC는 별도의 관리 네트워크에 배치하거나 인터넷에 배치 또는 연결하도록 설계 또는 의도되지 않았습니다. iDRAC를 직접 인터넷에 직접 배치하거나 연결하면 Dell EMC가 책임을 지지 않는 보안 및 기타 위험에 시스템이 노출될 수 있습니다.  
  • 별도의 관리 서브넷에 iDRAC를 배치하는 것과 함께, 사용자는 방화벽과 같은 기술을 사용하여 관리 서브넷/vLAN을 격리하고 서브넷/vLAN에 대한 액세스를 자격이 있는 서버 관리자로 제한해야 합니다.
  • Dell Technologies는 고객이 전체 위험을 평가하기 위해 환경과 관련이 있을 수 있는 배포 요소를 고려할 것을 권장합니다.

문제 해결 링크:

고객은 PowerEdge 서버 용 iDRAC 펌웨어를 다운로드할 수 있으며, 다른 모든 플랫폼의 경우 Dell 지원 사이트에서 플랫폼을 선택할 수 있습니다.


감사:

CVE-2018-15776: Dell EMC에 이 문제를 보고해 주신 Jon Sands와 Adam Nielsen에게 감사드립니다.

Dell Technologies는 모든 사용자가 이 정보를 각자의 상황에 적용할 수 있는지 판단하고 적절한 조치를 취할 것을 권장합니다. 여기에 언급된 정보는 어떠한 보증도 없이 "있는 그대로" 제공됩니다. Dell EMC는 상품성, 특정 목적에의 적합성, 소유권 및 비침해에 대한 보증을 포함하여 명시적이든 묵시적이든 모든 보증을 부인합니다. 어떠한 경우에도 Dell EMC 또는 관련 제공업체는 직접적, 간접적, 부수적, 파생적 손해 또는 영업 이익 손실이나 특수 손해을 비롯하여 어떠한 손해에 대해서도 책임을 지지 않습니다. 이는 Dell EMC 또는 관련 제공업체가 이러한 손해의 가능성에 대해 알고 있었던 경우에도 마찬가지입니다. 일부 주에서는 결과적이거나 우발적인 피해에 대한 책임의 배제 또는 제한을 허용하지 않으므로 상기의 제한이 적용되지 않을 수도 있습니다.

Affected Products

Hyper-converged Systems, Datacenter Scalable Solutions, PowerEdge, iDRAC7/8 with Lifecycle Controller Version 2.61.60.60, Precision 7920 Rack, Precision Rack 7910

Products

PowerEdge XR2, PowerEdge FC640, PowerEdge M640, PowerEdge M640 (for PE VRTX), PowerEdge MX740C, PowerEdge MX750c, PowerEdge MX760c, PowerEdge MX840C, PowerEdge R240, PowerEdge R250, PowerEdge R260, PowerEdge R340, PowerEdge R350, PowerEdge R360 , PowerEdge R440, PowerEdge R450, PowerEdge R540, PowerEdge R550, PowerEdge R640, PowerEdge R6415, PowerEdge R650, PowerEdge R650xs, PowerEdge R6515, PowerEdge R6525, PowerEdge R660, PowerEdge R660xs, PowerEdge R6615, PowerEdge R6625, PowerEdge R740, PowerEdge R740XD, PowerEdge R740XD2, PowerEdge R7415, PowerEdge R7425, PowerEdge R750, PowerEdge R750XA, PowerEdge R750xs, PowerEdge R7515, PowerEdge R7525, PowerEdge R760, PowerEdge R760XA, PowerEdge R760xd2, PowerEdge R760xs, PowerEdge R7615, PowerEdge R7625, PowerEdge R840, PowerEdge R860, PowerEdge R940, PowerEdge R940xa, PowerEdge R960, PowerEdge T140, PowerEdge T150, PowerEdge T160, PowerEdge T340, PowerEdge T350, PowerEdge T360, PowerEdge T440, PowerEdge T550, PowerEdge T560, PowerEdge T640, PowerEdge XE2420, PowerEdge XE7420, PowerEdge XE7440, PowerEdge XE8545, PowerEdge XE8640, PowerEdge XE9640, PowerEdge XE9680, PowerEdge XR11, PowerEdge XR12, PowerEdge XR4510c, PowerEdge XR4520c ...
Article Properties
Article Number: 000177031
Article Type: Solution
Last Modified: 09 Dec 2024
Version:  6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.